[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全技巧

建立信息安全风险管理框架的五个步骤

作者: Khalid Kark,  出处:TechTarget, 责任编辑: 吕烨, 
2007-07-27 15:52
  应用技术也许比改变员工的思想或者在机构内部实施严格的流程更容易。但是,技术本身也许并不是非常有效的……

  【IT专家网独家】安全是一种人员、流程和技术的功能对于安全和风险管理专业人员来说不是一个秘密。但是,当涉及到开支的时候,历史数据却讲述了不同的故事。大多数机构过去不适当地把安全开支的很大比例用在了技术方面,基本上依赖基于产品的方法来解决自己的安全问题。

  应用技术也许比改变员工的思想或者在机构内部实施严格的流程更容易。但是,技术本身也许并不是非常有效的。在本期应用技巧中,我们将介绍机构在建立减少商业风险的框架方面可以采取的五个步骤。

  第一步:理解和定义你的信息环境

  要制定一个全面的信息风险管理框架,CISO(首席信息安全官)必须首先定义自己的职责。例如,市场研究公司Forrester Research的框架包含17个域,涉及到人员、流程和技术。但是,但是,自己定义这些域是没有意义的,除非每一个域都有合适的控制以保证信息的机密性、完整性和可用性。

  第二步:确定机密性、完整性和可用性的要求

  一个企业并非所有的方面都需要同样水平的保护。合同义务和立法规定也许会决定一些机构的商业控制。但是,对于许多其它企业来说,明智的判断要求与业务部门的合作伙伴合作确定这个事情。当评估一个功能的重要性的时候,你要回答三个问题:

  ·这个功能的保密性如何?评估这个功能的数据库突破对你整个公司业务的潜在影响。例如,联邦贸易委员会的制裁通常是企业不太担心的事情。企业名誉的损失和正在进行的法律纠纷通常会使企业付出更高的代价。

  ·这个功能的信息的准确性是不是非常可靠?下一步,评估数据被破坏的潜在的影响。这种数据是非常广泛的。例如,客户收到错误的药品的案子比客户技术支持投诉更难处理。

  ·如果这个功能在需要时却没有,后果是什么?时间几乎永远是金钱。你也许不担心你的即时消息谈话被窃听,但是,每天带来200万美元收入的公司网站却不能受到威胁或者被中断网络连接,即使就几分钟。

  第三步:定义你的控制

  在过去的几年里,安全办公室的任务显著扩大了。首席信息安全官现在负责商业持续性、灾难恢复和遵守法规等许多领域。还有一些首席信息安全官不直接负责的领域,如物理安全、应用程序部署和IT运营等。但是,这些功能对整个信息资产的安全有巨大的意义。首席信息安全官需要监督和制定所有这些业务部门的安全控制标准以便更有效地完成自己的工作。首席信息安全官应该基于框架的方法识别和衡量这些方面以便随着时间的推移跟踪他们的进展。

  第四步:制定强制措施、监督和反应机制

  一个信息风险管理框架必须保证这些控制措施是定义的、强制执行的、可以衡量的、监督的和报告的。对于这些控制措施不能充分减轻风险的地方,首席信息安全官必须保证减少这些风险,转移这种风险或者把风险降低到可以接受的程度。

  第五步:衡量和报告

  市场研究公司Forrester在最近的调查报告中发现,大多数安全规则计划仍处在早期阶段或者规划阶段。受访者表示,在制定他们的规则计划的时候有两个主要的挑战:找到正确的规则并且把这个安全规则翻译成商业语言。

  许多安全经理把重点放在收集和报告战术的和状态更新信息方面。要制定一个成功的安全规则计划,首席信息安全官需要根据商业目的和目标识别、优先安排、监督和衡量安全。然后,他们应该重点把这些规则翻译成商业语言,让管理层在制定商业决策的时候使用这些规则。

  在我们的调查中,许多首席信息安全官感到为机构找到正确的规则的巨大努力令他们应接不暇。目前,大多数机构都有很好的安全政策、合适的技术以及流程来强制执行这些规则。还有一些监督和反应能力,但是,大多数机构目前都没有好的安全衡量能力。衡量和报告依赖于安全政策,是你的安全计划中的重要组成部分,永远都不应该低估或者忽略。

  此文章中文版权归TechTarget和天极公司所共有,任何第三方不得转载。

  查看本文国际来源>>

  • 本文关键词:

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。